📊Bloomberg Technology•較早收集於 32m
Chainguard 與合作夥伴利用 AI 偵測開源軟體漏洞
💡了解業界領袖如何利用 AI 自動化開源安全並保護其軟體供應鏈。
⚡ 30-Second TL;DR
有什麼變化
超過 25 家公司參與的聯合行動
為什麼重要
此舉為自動化漏洞管理樹立了新標準,有望縮短修復關鍵安全漏洞的時間。這將鼓勵企業環境更廣泛地採用 AI 驅動的靜態分析工具。
下一步行動
將 Chainguard 等 AI 驅動的漏洞掃描工具整合至您的 CI/CD 流程中,以主動識別安全風險。
誰應關注:Developers & AI Engineers
關鍵要點
- •超過 25 家公司參與的聯合行動
- •利用 AI 自動化偵測開源軟體漏洞
- •專注於強化企業軟體的供應鏈安全
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 26 個來源。
🔑 增強重點摘要
- •這項聯合行動被命名為「Athena」聯盟,由包括 JPMorgan Chase、Cisco 和 Cloudflare 在內的二十多家公司共同發起,旨在於攻擊者發現漏洞之前修復開源軟體漏洞。
- •聯盟成員利用尖端 AI 模型(例如 Anthropic 的 Project Glasswing 和 OpenAI 的 Daybreak)以機器速度發現開源軟體中新穎、鏈結的零日漏洞,這些漏洞往往是傳統方法無法偵測到的。
- •Chainguard 的核心策略是提供「預設安全」的最小化容器映像檔,這些映像檔具有「零已知 CVEs」並包含軟體物料清單 (SBOM),直接從原始碼建構以防止惡意程式碼進入程式碼庫。
- •Chainguard 已將其產品擴展到「Chainguard AI Images」,這是一套針對 AI/ML 工作負載(例如 PyTorch、Conda)進行強化、最小化和優化的容器映像檔,旨在解決 AI 系統獨特的安全性挑戰。
- •業界正朝向為 AI/ML 系統建立「AI 物料清單 (AIBOM)」發展,此概念獲得 G7 網路安全工作組的支持,旨在提高 AI 組件的透明度和可追溯性。
📊 競品分析▸ Show
| 特性/公司 | Chainguard | Sonatype Nexus One Platform | Snyk | Synopsys Black Duck |
|---|---|---|---|---|
| 核心方法 | 提供預設安全、最小化、零 CVE 的容器映像檔和函式庫,從原始碼建構,強調預防。 | 統一的軟體供應鏈安全平台,結合開源軟體情報、治理和自動化,利用機器學習分析風險。 | 開發者優先的應用程式安全平台,提供 AI 輔助的靜態分析 (SAST) 和軟體組成分析 (SCA),掃描開源函式庫漏洞。 | 企業級風險與合規管理解決方案,特別針對開源軟體,提供可擴展的 SCA 以進行漏洞和許可證合規掃描。 |
| AI 應用 | 利用 AI 代理在 SLSA Level 3 環境中自動重建和維護映像檔,並透過 AI 輔助偵測和修復漏洞。 | 整合 AI/ML 模型可見性,利用機器學習驅動的分析來識別和管理開源及機器輔助程式碼的風險。 | 提供 AI 輔助的靜態分析,直接整合到 IDE 或 CI 管線中。 | 未明確提及 AI 驅動的分析,主要專注於深度掃描和風險管理。 |
| 供應鏈安全 | 專注於透過提供具有出處證明、SBOM 和加密簽章的強化構件來保護整個軟體供應鏈。 | 提供端到端的可見性和可追溯性,涵蓋二進位檔、套件和開源組件。 | 掃描第三方依賴項、容器和 IaC 配置中的漏洞,以保護供應鏈。 | 深度掃描依賴項,提供惡意組件的即時情報。 |
| 漏洞修復 SLA | 對於關鍵 CVEs,平均修復時間少於 20 小時,並提供業界領先的 SLA(關鍵漏洞 7 天,其他 14 天)。 | 未明確提及具體的漏洞修復 SLA,但強調自動化修復建議。 | 建議安全的升級路徑以修復開源函式庫中的漏洞。 | 提供可操作的見解和修復指導。 |
🛠️ 技術深入
- Chainguard 的「Factory」平台利用 AI 協調代理 (AI reconciler agents) 在 SLSA Level 3 環境中自動化開源專案的持續監控、建構和更新,以提供生產就緒的構件。
- 該平台透過從原始碼建構、提供軟體物料清單 (SBOM) 和加密簽章,確保構件的來源和完整性,並透過最小化映像檔設計來減少攻擊面和 CVE 數量。
- Athena 聯盟成員利用前沿 AI 模型(如 Anthropic 的 Project Glasswing 和 OpenAI 的 Daybreak)來分析程式碼、推斷依賴關係,並以機器速度發現傳統工具可能遺漏的複雜零日漏洞。
- AI 漏洞偵測技術通常涉及三個層面:程式碼表示、模型架構和偵測方法,並利用機器學習 (ML)、深度學習 (DL) 和大型語言模型 (LLM) 技術。
- LLM 在漏洞偵測中運用提示工程 (prompt engineering)、微調 (fine-tuning) 和與進階程式碼模型(如 GPT-4、CodeLlama、CodeBERT)的混合推理。
- Chainguard 的「Guardener」工具利用 AI 輔助的基礎容器遷移,透過讀取 Dockerfile、將基礎映像檔映射到 Chainguard 對應項並測試建構來簡化遷移過程。
🔮 前景展望AI analysis grounded in cited sources
軟體開發將從被動的漏洞修補轉向主動的「預設安全」方法。
由於 AI 能以機器速度發現漏洞,加上 Athena 等聯盟和 Chainguard 對零 CVE 映像檔的關注,預防性方法對於領先威脅至關重要。
AI 物料清單 (AIBOM) 的採用將成為 AI/ML 系統的標準實踐。
隨著 AI 系統變得日益複雜和關鍵,其組件的透明度和可追溯性(類似於傳統軟體的 SBOM)對於安全和治理至關重要。
AI 將越來越多地被攻擊者和防禦者使用,導致一個「AI 驅動的網路安全時代」。
AI 已經比人類更快地發現漏洞,其被駭客濫用的可能性日益增加,這推動了對先進 AI 防禦機制的迫切需求。
⏳ 時間線
2021-10
Chainguard 成立。
2021-12
完成 500 萬美元的種子輪融資。
2022-06
完成 5,000 萬美元的 A 輪融資。
2023-11
完成 6,100 萬美元的 B 輪融資。
2024-07
完成 1.4 億美元的 C 輪融資,公司估值達到 11.2 億美元。
2025-04
完成 3.56 億美元的 D 輪融資。
2025-10
完成 2.8 億美元的其他股權融資,總融資額達到 8.96 億美元。
2026-04
Chainguard 與 Cursor 合作,為 AI 生成的程式碼提供安全的開源構件。
2026-06-15
Chainguard 推出 Athena 聯盟,利用 AI 偵測並修復開源軟體漏洞。
📎 來源 (26)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- techmeme.com
- prnewswire.com
- chainguard.dev
- chainguard.dev
- chainguard.dev
- chainguard.dev
- bund.de
- cisa.gov
- raven.io
- sysdig.com
- gartner.com
- orasec.co
- aikido.dev
- chainguard.dev
- thehackernews.com
- startupintros.com
- mdpi.com
- augmentcode.com
- chainguard.dev
- techhubps.com
- exa.ai
- contrary.com
- chainguard.dev
- tracxn.com
- chainguard.dev
- chainguard.dev
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Bloomberg Technology ↗
每週 AI 簡報
每週一封,可隨時退訂。



